Kerentanan  ·  2026-06-17

Plugin ChatBot WordPress — Broken Access Control Subscriber (CVE-2026-40788)

KerentananHigh dampakGlobalCVE-2026-40788
CVE-2026-40788 (CVSS 7.1 HIGH) dipublikasikan 2026-06-15. Plugin ChatBot WordPress dalam versi ≤ 7.9.7 mengandung broken access control yang dapat dieksploitasi oleh pengguna tingkat subscriber, memungkinkan mereka mengakses fungsi manajemen chatbot yang istimewa.
Plugin chatbot menyimpan log percakapan dan dapat menyimpan kunci API LLM di WordPress. Bypass kontrol akses memungkinkan anggota situs dengan hak akses rendah mengakses data percakapan sensitif atau memanipulasi konfigurasi chatbot.
Pengguna WordPress tingkat subscriber yang terautentikasi mengeksploitasi broken access control dalam plugin ChatBot untuk mengakses fungsi atau data yang dibatasi untuk pengguna dengan hak istimewa lebih tinggi.
Plugin ChatBot WordPress ≤ 7.9.7
Perbarui plugin ChatBot ke versi > 7.9.7. Patchstack advisory: https://patchstack.com/database/wordpress/plugin/chatbot/vulnerability/wordpress-chatbot-plugin-7-9-7-broken-access-control-vulnerability
Sumber
Patchstack Advisory — ChatBot Broken Access ControlNVD CVE-2026-40788
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →